MeetingIQ

Auftragsverarbeitungsvertrag für KI-Protokolltools

· 8 Min. Lesezeit

Sobald ein externer Dienst Meetings transkribiert, verarbeitet er personenbezogene Daten im Auftrag. Damit ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO keine Option, sondern Voraussetzung dafür, dass der Einsatz überhaupt zulässig ist. Verantwortlich bleibt das eigene Unternehmen. Dieser Beitrag zeigt, was der Vertrag enthalten muss und woran sich ein brauchbarer Anbieter erkennen lässt.

Die Pflichtinhalte

Art. 28 Abs. 3 DSGVO verlangt zunächst, dass Gegenstand und Dauer der Verarbeitung, Art und Zweck, die Art der personenbezogenen Daten, die Kategorien betroffener Personen sowie die Pflichten und Rechte des Verantwortlichen festgelegt sind. Bei einem Protokolltool sind das Sprachaufnahmen, Transkripte, Namen und Kontaktdaten von Teilnehmenden und alles, was inhaltlich zur Sprache kommt. Die letzte Kategorie wird gern zu eng beschrieben, obwohl sie in der Praxis die heikelste ist.

Dazu kommen acht Verpflichtungen des Auftragsverarbeiters, die im Vertrag stehen müssen.

Subprozessoren sind der wunde Punkt

Kein Protokolltool arbeitet allein. Es nutzt Hosting, oft ein Transkriptionsmodell, meist ein Sprachmodell für die Zusammenfassung, dazu Mailversand und Fehlerüberwachung. Jeder dieser Dienste ist ein weiterer Auftragsverarbeiter, und Art. 28 Abs. 2 DSGVO verlangt dafür eine vorherige Genehmigung, entweder im Einzelfall oder allgemein. Bei einer allgemeinen Genehmigung muss der Anbieter über Änderungen informieren, damit ein Einspruch möglich bleibt. Nach Abs. 4 haftet er weiterhin gegenüber dem Verantwortlichen, wenn ein Subprozessor seine Pflichten verletzt.

Daraus folgt eine einfache Prüfung. Gibt es eine öffentliche, vollständige Liste der Subprozessoren mit Sitz und Zweck? Gibt es einen Benachrichtigungsweg für Änderungen? Wenn beides fehlt, lässt sich die Kette nicht bewerten, und der eigene AVV steht auf Annahmen.

Drittlandtransfer, nüchtern betrachtet

Viele bekannte Werkzeuge für KI-Protokolle stammen von US-Unternehmen. Eine Übermittlung dorthin ist nicht per se unzulässig, sie verlangt aber eine Grundlage nach Kapitel V der DSGVO, eine Prüfung der konkreten Umstände und eine Dokumentation davon. Der Aufwand ist real und trifft das eigene Haus, nicht den Anbieter.

Vollständig in der EU verarbeiten zu lassen, ersetzt diese Prüfung. Das ist der eigentliche wirtschaftliche Vorteil europäischer Anbieter, weniger die Ideologie. Eine Gegenüberstellung steht auf der Seite zur DSGVO-konformen Alternative, für einzelne Anbieter bei Otter und Fireflies.

Sieben Fragen an jeden Anbieter

Wer auf diese Fragen ausweichende Antworten bekommt, hat die Antwort bereits.

Wie das bei uns aussieht

MeetingIQ verarbeitet ausschließlich in der EU, der Auftragsverarbeitungsvertrag liegt unterschriftsreif bereit, die Subprozessoren sind mit Sitz und Zweck offengelegt, und die technischen und organisatorischen Maßnahmen sind dokumentiert. Original-Audio wird standardmäßig nach 24 Stunden gelöscht, Aufbewahrungsfristen für Transkripte lassen sich je Workspace einstellen, und Inhalte werden nicht zum Training von Modellen verwendet.

Hinweis: Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung.

Meeting-Protokolle automatisch - 100 % DSGVO-konform

MeetingIQ transkribiert, fasst zusammen und erstellt strukturierte Protokolle. Audio bleibt in der EU.

14 Tage kostenlos testen